PEM-сертификат (.pem)
IETF СтандартФормат защищенной электронной почты (PEM) - это универсальный текстовый стандарт для криптографических ресурсов, понятный человеку. Он кодирует бинарные сертификаты и закрытые ключи DER в виде текста Base64, заключенного в характерные баннеры '-----BEGIN...-----'.
Конвертировать из CRT в PEM
Бесплатный конвертер из CRT в PEM прямо в браузере. Конвертируйте файлы мгновенно на вашем устройстве.
Анализ и метаданные
Операционные системы и анализаторы файлов идентифицируют файлы PEM по начальной двоичной последовательности байтов:
Сигнатура заголовка на уровне байтов (Magic Bytes)
Операционные системы и анализаторы файлов идентифицируют файлы PEM по начальной двоичной последовательности байтов:
HEX-СИГНАТУРА (СМЕЩЕНИЕ 0):
2D 2D 2D 2D 2D 42 45 47 49 4EПРЕДСТАВЛЕНИЕ ASCII: -----BEGIN
Стандартизация: IETF RFC 7468 / RFC 1421
Технические спецификации
| Архитектура контейнера | Текстовый контейнер в кодировке Base64 ASCII, ограниченный строками '-----BEGIN [LABEL]-----' и '-----END [LABEL]-----', инкапсулирующий бинарные структуры DER |
| Сжатие | Несжатый текстовый формат |
| Порядок байтов (Endianness) | Текстовый поток ASCII / UTF-8 |
| Цветовые пространства | Н/Д (криптографический контейнер) |
| Каналы и структура | Сертификаты, закрытые ключи (RSA/EC/DSA), запросы на подпись сертификата (CSR), открытые ключи и списки отзывов сертификатов |
| Макс. габариты | Неограниченный текстовый поток (поддерживает несколько связанных сертификатов) |
| Прозрачность | Текстовая оболочка в кодировке ASCII |
| Потоковая передача и прогрессивная загрузка | Последовательное извлечение потока баннер за баннером |
Техническая матрица сравнения: PEM против конкурентов
| Технический атрибут | PEM (Текущий) | DER | P12 | CRT |
|---|---|---|---|---|
| Текст против двоичного кода | Читаемый человеком текст Base64 | Только сырые бинарные байты | Зашифрованный бинарный архив | Обычно текст Base64 |
| Использование в облаках и DevOps | 100% универсальный стандарт (AWS, K8s) | Аппаратные токены / Java | Импорт на сервер Windows IIS | Конфигурации веб-серверов |
| Разрешенное содержимое | Сертификаты, закрытые ключи, цепочки, запросы CSR | Один сертификат или ключ | Связка сертификата и зашифрованного ключа | Обычно только публичные сертификаты |
| Копирование и вставка | Да (вставлять напрямую в текстовые поля) | Нет (двоичный) | Нет (двоичный) | Да (если закодировано в PEM) |
Типичные режимы повреждения и руководство по восстановлению в HEX
Ошибка OpenSSL: 'PEM_read_bio: no start line'.
Первопричина: Отсутствует или поврежден заголовочный баннер '-----BEGIN ...-----', либо нарушены новые строки Windows CRLF.
Восстановление: Восстановите стандартный баннер заголовка из 5 дефисов с помощью инструмента сертификатов File2File.
Анализ безопасности и векторы атак на парсер
Файлы PEM часто содержат незашифрованные закрытые ключи ('-----BEGIN RSA PRIVATE KEY-----'), которые предоставляют полный доступ к серверу в случае их раскрытия.
Известные векторы атак
- Добавление незашифрованных закрытых ключей PEM в общедоступные репозитории контроля версий.
- Атаки с обходом каталогов (Directory Traversal) для чтения ключей PEM сервера через включение локальных файлов (LFI).
- Слабые кодовые фразы в зашифрованных файлах PEM с закрытыми ключами.
Защитные лучшие практики: Защищайте файлы PEM с закрытыми ключами с помощью строгих прав файловой системы (chmod 600) и никогда не коммитьте их в Git.
Исторические истоки и вехи
Ключевые преимущества и плюсы
- Читаемость человеком и удобство копирования: можно вставлять в веб-формы, консоли облачных служб (AWS, GCP) и электронную почту.
- Универсальный стандарт для OpenSSL, Linux, Docker, секретов Kubernetes и облачной инфраструктуры.
- Поддержка нескольких сертификатов: позволяет хранить полные цепочки доверия сертификатов в одном текстовом файле путем объединения блоков.
Технические ограничения и минусы
- Примерно на 33% больше по размеру, чем сырой бинарный DER, из-за накладных расходов на кодирование Base64.
- Случайное повреждение: изменение переноса строк или пропущенные дефисы в баннерах могут привести к сбоям синтаксического анализа.
- Незашифрованные файлы PEM с закрытыми ключами представляют крайнюю угрозу безопасности в случае утечки.
Интересные технические факты
- Хотя формат создавался для системы зашифрованной электронной почты, которая не получила широкого распространения, его ASCII-окружение стало самым популярным форматом безопасности на Земле.
- Каждый действительный файл PEM начинается с пяти дефисов: '-----BEGIN'.
- Полная цепочка SSL-сертификатов создается простым размещением нескольких блоков 'BEGIN CERTIFICATE' друг за другом в одном файле .pem.
Часто задаваемые технические вопросы
Что такое файл .pem?
Файл .pem - это текстовый формат для хранения сертификатов безопасности, закрытых ключей или целых цепочек сертификатов в читаемом формате Base64 с баннерами '-----BEGIN...-----'.
Как конвертировать PEM в P12 или PFX?
Вы можете конвертировать ваш сертификат PEM и закрытый ключ в файл P12/PFX, защищенный паролем, в один клик с помощью File2File.app прямо в вашем веб-браузере.
Как проверить срок действия сертификата PEM?
Откройте ваш файл .pem в File2File.app, чтобы расшифровать дату окончания срока действия, издателя и доменные имена без отправки каких-либо данных на внешние серверы.
Связанные пары конвертации PEM
Конвертация бинарного сертификата безопасности CRT в текстовый формат PEM с кодировкой Base64 обеспечивает его совместимость с Apache, Nginx и современными веб-серверами на базе Linux.
Конвертация текстового сертификата PEM в бинарный сертификат CRT позволяет серверам Apache и системам Windows правильно считывать ваши учетные данные веб-безопасности.
Конвертация пакета PKCS #12 в сертификат PEM извлекает ваши открытые и закрытые ключи из защищенного бинарного архива в файлы с открытым текстом для веб-серверов.
Конвертация сертификата PEM в пакет PKCS #12 объединяет открытый сертификат и закрытый ключ в один защищенный паролем файл для удобной установки на серверы Windows и в веб-браузеры.
Конвертация сертификата DER Binary в сертификат PEM изменяет его кодировку с исходных бинарных байтов на текст Base64 ASCII, что облегчает чтение веб-серверами и текстовыми редакторами.
Конвертация бинарного сертификата безопасности CER в текстовый файл PEM в кодировке Base64 позволяет администраторам легко читать и вставлять ключи безопасности в конфигурации веб-серверов и приложений.